powershell.exe is not a detection. WINWORD → powershell is a detection. Named pipes and encoded commands are decorations.
If your rule is 'alert on powershell', I will mute you.
Refs: ATT&CK
Lab / educational. Public binaries and patched classes only. Isolated VM.